Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Qué es la cadena de confianza del certificado?

Las recientes interrupciones de los certificados digitales afectan a Microsoft y Cisco

La cadena de confianza de certificados es la secuencia ordenada de certificados, desde un certificado de entidad final, pasando por uno o más certificados intermedios, hasta una raíz de confianza, que un navegador valida antes de confiar en el certificado de un sitio web.

La cadena de confianza vincula un certificado de servidor con un certificado raíz de confianza a través de uno o más certificados intermedios. Cada certificado de la cadena está firmado con la clave privada del certificado superior, y el navegador valida cada firma hasta la raíz antes de confiar en la conexión. Si falta algún enlace, este ha caducado o no es válido, el navegador rechaza el certificado.

Puntos Clave

  • Una cadena tiene tres niveles: raíz, intermedio y servidor. El certificado raíz establece la confianza, el certificado intermedio sirve de puente entre la raíz y el servidor, y el certificado del servidor es el que realmente recibe un navegador.
  • Los certificados raíz son el activo más protegido en la jerarquía de una CA. Las claves privadas raíz suelen mantenerse fuera de línea y aisladas de la red, ya que comprometer la raíz invalidaría todos los certificados que la CA haya emitido.
  • Existen certificados intermedios para limitar el radio de la explosión. Si una autoridad de certificación intermedia se ve comprometida, solo se ven afectados los certificados que emitió, no toda la jerarquía de confianza.
  • Los programas raíz, y no los navegadores individuales, son los que deciden qué raíces son de confianza. Microsoft, Apple, Google y Mozilla gestionan cada una un programa raíz con requisitos básicos que una CA/Browser Forum debe cumplir para ser incluida.
  • Una cadena rota falla cerrada, no abierta. Si la cadena de certificados carece de un enlace válido que la conecte con una raíz de confianza, el navegador no confiará en el sitio en lugar de confiar en él por defecto.

Los tres niveles de una cadena de certificados

Cada cadena de certificados se resuelve en tres roles: certificado raíz, certificado intermedio y certificado de servidor (o de entidad final).

NivelRolValidez típica
Certificado raízAncla de confianza autofirmada para toda la jerarquía.Hasta 25 años
Certificado intermedioFirmado por la raíz; emite certificados de entidad final.Varios años
Certificado del servidor (entidad final)Instalado en el sitio web o servidor al que se conecta un navegador.Actualmente, la duración promedio es de hasta 398 días, reduciéndose a 47 días para 2029.

Un navegador valida esta cadena comprobando que el campo del emisor de cada certificado coincida con el sujeto del certificado superior, hasta llegar a un certificado raíz que ya esté presente en su almacén de confianza.

Gestión de certificados

Evite interrupciones de certificados, optimice las operaciones de TI y logre agilidad con nuestra solución de gestión de certificados.

Autoridades de certificación raíz frente a autoridades de certificación intermedias

Las autoridades de certificación raíz e intermedias desempeñan funciones diferentes dentro de la misma jerarquía, con requisitos de seguridad muy distintos.

  • Las autoridades de certificación raíz (Raíz CA) son autofirmadas y se sitúan en la parte superior. Una CA raíz firma su propio certificado y normalmente permanece desconectada, excepto para firmar certificados intermedios o publicar listas de revocación de certificados (CRL).
  • Las autoridades de certificación intermedias están firmadas por la autoridad raíz y se encargan de la emisión diaria de certificados. La mayoría de los certificados de entidad final son firmados por una CA intermedia, no directamente por la raíz.
  • Un compromiso de raíz es catastrófico; un compromiso intermedio es controlado. Revocar un certificado intermedio comprometido solo afecta a los certificados que emitió, mientras que un compromiso del certificado raíz socava toda la cadena.
  • Las autoridades de certificación raíz (Raíz CA) se someten a las auditorías más exhaustivas. Dado que la credibilidad de todo el ecosistema depende de la autoridad raíz, las autoridades de certificación raíz se enfrentan a los requisitos de verificación y cumplimiento más estrictos.

Por qué son importantes los programas de raíces

Los programas raíz gestionados por Microsoft, Apple, Google y Mozilla deciden qué autoridades de certificación son de confianza por defecto.

Cada programa de certificados raíz exige que las autoridades de certificación cumplan con los requisitos básicos del Foro CA/Navegador y se sometan a auditorías periódicas antes de que su certificado raíz se agregue al almacén de confianza del sistema operativo o del navegador. Por este motivo, una cadena de certificados que se resuelve en una raíz externa a estos programas, como la raíz de una autoridad de certificación privada interna, no goza de la confianza de los navegadores públicos, incluso si todas las firmas de la cadena son técnicamente válidas.

¿Por qué las nuevas autoridades de certificación utilizan certificados cruzados?

Por lo general, una nueva Autoridad de Certificación no puede emitir un certificado raíz en el que los navegadores confíen de inmediato, por lo que primero toma prestada la confianza de una CA establecida.

Una nueva CA vincula su propio certificado con la raíz de confianza de una CA establecida mediante un certificado cruzado, lo que le permite emitir certificados confiables mientras completa el extenso proceso de inclusión en el programa de certificados raíz. Una vez que la raíz de la nueva CA se valida y se agrega a los almacenes de certificados raíz, puede dejar de usar el certificado cruzado y confiar en su propia raíz como ancla de confianza.

Cómo ayuda la consultoría de cifrado

CertSecure Manager realiza un seguimiento de la cadena completa de certificados para cada certificado que utiliza una organización, detectando certificados intermedios faltantes o configuraciones incorrectas de la cadena antes de que provoquen errores de confianza en el navegador. La infraestructura de clave pública como servicio (PKI-as-a-Service) de Encryption Consulting también permite crear y operar jerarquías de CA raíz e intermedias con una estructura adecuada. Respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.

Preguntas frecuentes

¿Qué ocurre si a una cadena de certificados le falta un certificado intermedio?

El navegador no puede validar la ruta desde el certificado del servidor hasta una raíz de confianza, por lo que trata el certificado como no confiable, mostrando normalmente una advertencia o bloqueando la conexión. Este es uno de los errores de configuración de certificados más comunes, ya que el certificado intermedio debe instalarse junto con el certificado del servidor.

¿Por qué los certificados raíz permanecen sin conexión?

Un certificado raíz es el ancla de confianza para todos los certificados que una CA ha emitido. Si la clave privada de la raíz se ve comprometida, un atacante podría falsificar certificados de confianza para cualquier dominio, por lo que las CA raíz se mantienen fuera de línea y aisladas de la red, excepto en las raras ocasiones en que firman un nuevo certificado intermedio o una CRL.

¿Cuál es la diferencia entre una CA raíz y una CA intermedia?

Una CA raíz es una entidad autofirmada que se sitúa en la cima de la jerarquía como el ancla de confianza definitiva. Una CA intermedia es firmada por la raíz y se encarga de la emisión diaria de certificados de entidades finales, lo que limita el impacto en caso de que dicha CA intermedia se vea comprometida.

¿Quién decide qué certificados raíz son de confianza?

Los programas de certificados raíz gestionados por Microsoft, Apple, Google y Mozilla mantienen sus propias listas de certificados raíz de confianza. Para ser incluida en estos programas, una Autoridad de Certificación debe cumplir con los Requisitos Básicos del Foro de Autoridades de Certificación/Navegadores y superar auditorías periódicas. Esto es lo que hace que sus certificados sean considerados de confianza por defecto en navegadores y sistemas operativos.

Mantenga válida toda la cadena de certificados.

Vea CertSecure Manager en acción para detectar cadenas de certificados faltantes o mal configuradas antes de que provoquen un error de confianza en el navegador.